POLITICA DE PROTECCION DE DATOS PERSONALES
CORPSUNRISE S.A.S. - Politica corporativa general aplicable a todos los titulares de datos
Bases de legitimacion del tratamiento
Cada tratamiento realizado por CORPSUNRISE se fundamenta en una base de legitimacion especifica, vinculada a finalidades concretas:
Ejecucion de un contrato
- Creacion y administracion de la cuenta de usuario
- Identificacion del usuario o estudiante en el punto de venta
- Gestion de recargas, saldos, compras y consumos
- Prestacion del servicio de alimentacion contratado
- Facturacion, cobranza y cumplimiento de obligaciones contractuales
- Atencion al cliente y soporte tecnico
Obligacion legal
- Emision de comprobantes electronicos (SRI)
- Cumplimiento de obligaciones tributarias y contables
- Conservacion de registros conforme a la Ley de Companias y Codigo de Comercio
- Atencion de requerimientos de autoridades competentes
- Prevencion de fraude y blanje de activos
Consentimiento del titular
- Tratamiento de fotografi a identificativa (opcional, separado)
- Envio de comunicaciones promocionales y comerciales (opcional, separado)
- Registro de alimentos restringidos, preferencias alimentarias o requerimientos especiales de dieta (opcional, separado)
- Participacion en encuestas de satisfaccion (opcional)
Interes legitimo
- Seguridad de la plataforma y prevencion de uso no autorizado
- Auditoria interna y control de calidad del servicio
- Gestion de incidencias operativas y reclamos
La ponderacion del interes legitimo se realiza considerando: (a) la necesidad de proteger la integridad del servicio y los datos de los usuarios; (b) el impacto minimo sobre los derechos y libertades del titular; y (c) la razonabilidad y proporcionalidad del tratamiento frente a las expectativas razonables del titular. CORPSUNRISE documentara la ponderacion cuando corresponda.
Intereses vitales
- Proteccion de la vida o integridad fisica en casos de emergencia alimentaria (ej. reaccion alergica grave)
Plazos de atencion de derechos conforme a la LOPDP
Los plazos se cuentan desde la verificacion de la identidad del solicitante:
Medidas de seguridad implementadas y demostrables
CORPSUNRISE S.A.S. mantiene las siguientes medidas de seguridad tecnicas y organizativas, que pueden demostrarse documentalmente: 1. CONTROL DE ACCESOS POR ROL: La plataforma implementa control de accesos basado en roles (RBAC). Cada usuario tiene asignado un rol (SuperAdmin, Admin Colegio, Admin Cafeteria, Cajero, Docente, Padre) que determina que datos puede leer, crear, modificar o eliminar. Los roles se asignan en el momento del alta y se revisan periodicamente. 2. AUTENTICACION: Todos los usuarios se autentican mediante correo y contrasenia. Los administradores tienen verificacion de identidad adicional cuando corresponde. Las sesiones expiran automaticamente por inactividad. 3. CIFRADO EN TRANSITO: Todas las comunicaciones entre el navegador del usuario y los servidores utilizan cifrado TLS/SSL (HTTPS). Las APIs internas tambien utilizan cifrado. 4. REGISTROS DE AUDITORIA: La plataforma mantiene registros (logs) de: inicio y cierre de sesion, cambios de datos, creacion y eliminacion de registros, accesos a datos sensibles, y cambios de configuracion. Estos logs se conservan conforme a la politica de retencion. 5. SEGREGACION DE DATOS: Los datos de cada colegio o cliente estan segregados logicamente. Un usuario de un colegio no puede acceder a datos de otro colegio, salvo el SuperAdmin corporativo. 6. SEGURIDAD DE LA INFRAESTRUCTURA: El proveedor de plataforma (Base44) mantiene certificaciones de seguridad, copias de seguridad automaticas, monitoreo de intrusiones y respuesta a incidentes. 7. PROCEDIMIENTOS INTERNOS: (a) revision periodica de permisos; (b) politica de minimizacion de datos; (c) capacitacion al personal en proteccion de datos; (d) procedimiento de respuesta a brechas de seguridad; (e) gestion de secretos y credenciales mediante almacenamiento seguro. Estas medidas se mantienen unicamente porque estan efectivamente implementadas en la plataforma y en los procedimientos internos de CORPSUNRISE.
Infraestructura, proveedores tecnologicos y transferencias internacionales
CORPSUNRISE S.A.S. utiliza servicios tecnologicos de terceros para el desarrollo, alojamiento, almacenamiento, autenticacion, transmision de comunicaciones y funcionamiento de la plataforma. CATEGORIAS DE PROVEEDORES Y SERVICIOS: 1. Plataforma como Servicio (PaaS): desarrollo, alojamiento y almacenamiento de la aplicacion. Proveedor: Base44 (EE.UU.). Datos tratados: datos de usuarios, registros operativos, archivos. Mecanismo: acuerdo de tratamiento de datos. 2. Proveedor de mensajeria WhatsApp Cloud API: Meta Platforms Ireland Ltd. (EE.UU./Irlanda). Datos tratados: numero telefonico, mensajes de texto. Mecanismo: condiciones del servicio y politica de datos. 3. Proveedor de pagos electronicos: Stripe (EE.UU.) y PayPal (EE.UU.). Datos tratados: datos de transaccion, email. Mecanismo: acuerdo de procesamiento. 4. Proveedor de correo electronico: Resend Inc. (EE.UU.). Datos tratados: direccion de correo, contenido del mensaje. Mecanismo: acuerdo de tratamiento. 5. Proveedor de generacion de contenido IA: Google (EE.UU.) y Anthropic (EE.UU.). Datos tratados: prompts de texto. Mecanismo: condiciones del servicio. 6. Proveedor de dominios y DNS: administrado por CORPSUNRISE. Datos tratados: registros DNS. Mecanismo: gestion directa. PAISES INVOLUCRADOS: Estados Unidos de America (EE.UU.) e Irlanda (para servicios de Meta Platforms). MECANISMOS NORMATIVOS APLICADOS: CORPSUNRISE evalua cada transferencia internacional considerando si el pais de destino cuenta con un nivel adecuado de proteccion reconocido por la autoridad competente, o si existen garantias adecuadas conforme a la LOPDP, tales como clausulas contractuales tipo, normas corporativas vinculantes, codigo de conducta o mecanismo de certificacion. En ausencia de estos, CORPSUNRISE aplica salvaguardas adicionales mediante acuerdos de tratamiento, evaluacion del riesgo y documentacion de las medidas de seguridad aplicadas. MEDIDAS DE SEGURIDAD APLICADAS A PROVEEDORES: (a) evaluacion previa del proveedor antes de la contratacion; (b) acuerdo de tratamiento de datos con obligaciones de confidencialidad y seguridad; (c) control de accesos por roles y autenticacion; (d) cifrado en transito (TLS/SSL); (e) revision y actualizacion periodica del registro de proveedores. FECHA DE ULTIMA VERIFICACION: 30 de julio de 2026. Los proveedores y subprocesadores pueden cambiar durante la operacion; sus datos seran revisados y actualizados periodicamente. El registro de proveedores se mantiene internamente y esta disponible para demostracion documental ante la autoridad competente.
Fecha de ultima verificacion: 30 de julio de 2026
Canal para consultas y ejercicio de derechos
Correo: privacidad@corpsunrise.io
Responsable: Delegado de Proteccion de Datos Personales (DPD) de CORPSUNRISE S.A.S.
El Delegado de Proteccion de Datos Personales (DPD) ha sido formalmente designado conforme al Reglamento del DPD, considerando que CORPSUNRISE trata habitualmente datos personales de menores de edad. Designacion registrada el 1 de agosto de 2026.
Puedes ejercer tus derechos ARCO a traves de nuestro formulario de solicitud de derechos.
Historial de versiones
Version 1.0 - Vigente desde 2026-08-01
Aprobado por: Daniel Alejandro Merino Moreno (Representante legal y director ejecutivo)
Fecha de aprobacion y vigencia unificada: 1 de agosto de 2026